Cronos 在检测到涉及 Tectonic(一个在该区块链上运行的去中心化借贷协议)的漏洞利用后,于 8 月 30 日停止了区块生产。
摘要
- Cronos 验证者在 Tectonic 披露影响其去中心化借贷协议的漏洞利用后停止了区块生产。
- 研究人员估计约有 7500 万美元受到影响,但 Tectonic 尚未公开确认总损失。
- 根据研究员 Weilin Li 的在线地址分析,在停止之前约有 600 万美元到达了以太坊。
- Crypto.com 表示其中心化应用和交易所保持运营,客户资金全程未受影响。
- Cronos 和 Tectonic 尚未公布重启时间表、恢复计划或用户补偿框架。
独立研究员 Weilin Li 估计约有 7500 万美元受到影响。然而,截至 8 月 31 日,Cronos 和 Tectonic 均未确认原因或总损失。
在验证者停止网络后,大部分已识别的资产似乎仍留在 Cronos 上。尚未宣布重启时间、恢复计划或补偿框架。
据报道,Tectonic 漏洞利用使用了虚增的 TONIC 抵押品
Li 将该事件归因于 Tectonic 的治理代币 TONIC 作为抵押品的处理方式。据报道,尽管市场流动性有限,TONIC 的抵押因子仍为 20%。
根据他的初步分析,攻击者在大约 20 分钟内将 TONIC 的市场价格提高了约 100 倍。然后,攻击者将虚增的代币作为抵押品供应,并从 Tectonic 借入了其他资产。
Li 将该事件描述为“芒果市场式”的拉高和借贷攻击。这一描述仍是独立评估,因为 Tectonic 尚未发布自己的技术事后分析。
报道的模式与早期攻击相似,即流动性差的抵押品被赋予虚高的估值。正如 crypto.news 报道的那样,在 Tectonic 事件前不久,类似的抵押品价格攻击导致 Moonwell 损失约 870 万美元。
Cronos 停止使大部分已识别的资金留在链上
Li 最初将受影响的资产定为约 6600 万美元。他表示,在 Cronos 验证者停止区块生产之前,约有 600 万美元转移到了以太坊,而约 6000 万美元仍留在 Cronos 的一个地址上。
该研究员后来识别出另一个地址持有约 800 万美元,将其合并估计提高到约 7500 万美元。这些数字仍是基于地址归属和代币估值的估计。
资产留在 Cronos 上并不意味着它们已被追回。网络重启可能允许攻击者继续转移资金,除非验证者、协议开发者或其他参与者引入限制。
Cronos 和 Tectonic 尚未表示是否打算冻结已识别的地址、逆转交易或与攻击者谈判。任何干预也可能引发关于网络治理和交易最终性的问题。
Crypto.com 表示其交易所未受影响
Crypto.com 首席执行官 Kris Marszalek 表示,该公司的应用和中心化交易所继续正常运行。“所有资金都是安全的,”他在写道,指的是通过这些 Crypto.com 服务持有的资产。
该声明不包括直接存入Tectonic的资金。Crypto.com和Cronos密切相关,但Tectonic作为该网络上的一个独立的去中心化借贷应用运行。
Marszalek表示,Crypto.com的安全团队正在协助调查。他还承诺进行全面的事后分析,但未提供发布日期。
该事件说明了中心化交易所余额、区块链持有的资产和存入DeFi合约的资金之间的区别。影响一个层级的故障不一定危及连接到同一生态系统的所有服务。
Cronos重启取决于遏制和核算
Cronos必须确定已识别的地址能否安全转移资金,然后才能恢复区块生产。验证者还需要评估攻击者是否在Tectonic的借贷市场中留下了坏账。
Tectonic另外警告用户,在确认安全之前不要与该协议交互。在区块链暂停期间,存款、还款、清算和提款仍然受到影响。
技术审查必须确定Tectonic如何评估TONIC抵押品,以及其价格来源是否包含足够的防操纵保护。Crypto.news此前曾解释过弱预言机如何使借贷协议暴露于操纵的抵押品价格。
该事件也类似于Mango Markets操纵案,其中膨胀的治理代币抵押品支持了针对更流动资产的贷款。
接下来的确认更新应涉及网络重启、最终资产总额、Tectonic的未偿坏账以及对受影响存款人的可能处理。由于尚未建立可靠的事件特定价格反应,因此未包含CRO或TONIC的已验证市场变动。






